Guide

Comment vérifier une configuration 802.1X Wi-Fi

Un diagnostic 802.1X doit suivre le chemin supplicant → point d’accès → RADIUS → identité/certificat.

⌚ Environ 2 min de lecture
Voir mes favoris
Réseau & Wi-Fi Avancé 25 min

Un diagnostic 802.1X doit suivre le chemin supplicant → point d’accès → RADIUS → identité/certificat.

Avant de commencer : adaptez toujours les commandes et manipulations à votre environnement. Sur un système de production, prévoyez une sauvegarde ou un retour arrière lorsque l’action peut modifier la configuration.

Étapes à suivre

  1. 1

    Identifier EAP

    Notez PEAP, EAP-TLS ou autre.

  2. 2

    Tester RADIUS

    Reachability et secret.

  3. 3

    Lire logs AAA

    La raison du rejet est essentielle.

  4. 4

    Contrôler certificats

    Chaîne, nom et date.

À retenir

  • Évitez de désactiver la validation du certificat comme solution durable.
  • Testez avec un compte et un appareil connus.
Complément technique

802.1X / WPA3 / RADIUS : identifier précisément l’étape du refus

Repères techniques

  • En 802.1X, le supplicant, l’authenticator (AP/switch
  • EAP-TLS valide le certificat client et la confiance du certificat serveur ; heure, chaîne, EKU et révocation sont critiques.
  • WPA3-Personal utilise SAE alors que WPA3-Enterprise s’appuie sur 802.1X/EAP ; les diagnostics ne sont donc pas les mêmes.

Chaîne EAP

Comparer un client qui fonctionne et un client en échec, certificat inclus, puis lire le log RADIUS correspondant.

certutil -store -user My
# côté RADIUS : relever EAP type, raison du rejet et NAS

Pièges spécifiques

  • Désactiver la validation du certificat serveur pour “faire marcher” EAP-TLS supprime une protection essentielle.
  • Un mauvais shared secret RADIUS ressemble parfois à une absence totale de requêtes valides côté serveur.

Comment valider

  • Le client valide le certificat serveur et le RADIUS accepte l’identité/certificat attendu.
  • L’attribution VLAN/policy après authentification correspond au profil attendu.

Preuves et vérifications

En 802.1X, le supplicant, l’authenticator (AP/switch) et le serveur RADIUS ont des rôles distincts ; le log RADIUS indique souvent l’étape exacte. EAP-TLS valide le certificat client et la confiance du certificat serveur ; heure, chaîne, EKU et révocation sont critiques.

Contrôle de résultat

Le client valide le certificat serveur et le RADIUS accepte l’identité/certificat attendu. L’attribution VLAN/policy après authentification correspond au profil attendu.

Point d’attention

Désactiver la validation du certificat serveur pour “faire marcher” EAP-TLS supprime une protection essentielle. WPA3-Personal utilise SAE alors que WPA3-Enterprise s’appuie sur 802.1X/EAP ; les diagnostics ne sont donc pas les mêmes.

Concepts liés

Référence primaire : RFC 5216 — EAP-TLS.

♡ 0